Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
713 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.3) | 0.31% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Mattermost no logra restringir adecuadamente el acceso a los archivos adjuntos a las publicaciones en un canal archivado, lo que hace que los miembros puedan acceder a los archivos de los canales archivados incluso si la opción "Permitir a los usuarios ver canales archivados" está deshabilitada. | |
| Analizada | Media (4.3) | 0.33% | — | Mattermost Server | 29/2/2024 | 17/6/2026 | Mattermost no verifica si la exportación de cumplimiento está habilitada al recuperar publicaciones de canales públicos, lo que permite a un usuario que no es miembro del canal público recuperar las publicaciones, que no serán auditadas en la exportación de cumplimiento. | |
| Modificada | Alta (8.8) | 0.41% | — | Perfmatters | 29/2/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Perfmatters. Este problema afecta a Perfmatters: desde n/a hasta 2.1.6. | |
| Modificada | Media (4.3) | 0.52% | — | Mattermost Server | 9/2/2024 | 17/6/2026 | Mattermost no verifica si existe una reacción de emoji personalizada al enviarla a una publicación y no limita la cantidad de emojis personalizados que se pueden agregar en una publicación, lo que permite que un atacante que envía una gran cantidad de emojis personalizados inexistentes en una publicación falle la… | |
| Modificada | Media (4.3) | 0.31% | — | Mattermost Server | 9/2/2024 | 17/6/2026 | Mattermost no verifica los permisos requeridos en la API POST /api/v4/channels/stats/member_count, lo que provoca que los recuentos de miembros del canal se filtren a un usuario sin permisos. | |
| Modificada | Media (4.1) | 0.46% | — | Mattermost Server | 9/2/2024 | 17/6/2026 | El complemento Mattermost Jira que maneja las suscripciones no verifica el nivel de seguridad de un problema entrante ni lo limita según el usuario que creó la suscripción, lo que hace que los usuarios registrados en Jira puedan crear webhooks que les den acceso a todos los problemas de Jira. | |
| Modificada | Baja (3.5) | 0.24% | — | Mattermost Server | 9/2/2024 | 17/6/2026 | El complemento Mattermost Jira no protege contra el cierre de sesión CSRF, lo que permite a un atacante publicar un mensaje especialmente manipulado que desconectaría la conexión Jira de un usuario en Mattermost solo al ver el mensaje. | |
| Modificada | Media (4.3) | 0.32% | — | Mattermost Server | 2/1/2024 | 17/6/2026 | Mattermost no actualiza los permisos de la sesión actual para un usuario que acaba de ser degradado a invitado, lo que permite a los invitados recién degradados cambiar los nombres de los grupos. | |
| Modificada | Media (4.3) | 0.46% | — | Mattermost Server | 2/1/2024 | 17/6/2026 | Mattermost no logra abarcar la respuesta de WebSocket en torno a los usuarios notificados para cada usuario por separado, lo que hace que WebSocket transmita la información sobre quién fue notificado sobre una publicación a todos los demás en el canal. | |
| Modificada | Media (4.3) | 0.36% | — | Mattermost Server | 2/1/2024 | 17/6/2026 | Mattermost no verifica adecuadamente los permisos necesarios para ver los canales públicos archivados, lo que permite que un miembro de un equipo obtenga detalles sobre los canales públicos archivados de otro equipo a través de GET /api/v4/teams//channels/deleted endpoint. | |
| Modificada | Alta (8.8) | 0.46% | — | Mattermost | 29/12/2023 | 17/6/2026 | La versión 2.10.0 y anteriores de Mattermost no sanitizan las rutas de enlace profundo, lo que permite a un atacante realizar ataques CSRF contra el servidor. | |
| Modificada | Media (6.1) | 0.30% | — | Mattermost Server | 29/12/2023 | 17/6/2026 | La versión 8.1.6 y anteriores de Mattermost no sanitizan los datos de menciones del canal en las publicaciones, lo que permite a un atacante inyectar marcas en el cliente web. | |
| Modificada | Media (4.3) | 0.41% | — | Mattermost Server | 12/12/2023 | 17/6/2026 | Mattermost no realiza comprobaciones de autorización correctas al crear una acción del playbook, lo que permite a los usuarios sin acceso al playbook crear acciones del playbook. Si la acción del playbook creada es publicar un mensaje en un canal basado en palabras clave específicas en una publicación, se puede… | |
| Modificada | Media (5.4) | 0.32% | — | Mattermost Server | 12/12/2023 | 17/6/2026 | Mattermost no valida la membresía del equipo cuando un usuario intenta acceder a un playbook, lo que permite que un usuario con permisos para un playbook pero sin permisos para el equipo en el que se encuentra el playbook acceda y modifique el playbook. Esto puede suceder si el usuario alguna vez fue miembro del… | |
| Modificada | Media (4.3) | 0.37% | — | Mattermost Server | 12/12/2023 | 17/6/2026 | Mattermost no verifica si un usuario es un invitado al actualizar las tareas de una ejecución de un playbook privado, lo que permite a un invitado actualizar las tareas de una ejecución de un playbook privado si conoce el ID de la ejecución. | |
| Modificada | Media (6.5) | 0.64% | — | Mattermost Server | 12/12/2023 | 17/6/2026 | Mattermost no logra manejar un cuerpo de solicitud nulo en el endpoint /add, lo que permite que un miembro simple envíe una solicitud con un cuerpo de solicitud nulo a ese endpoint y haga que falle. Después de algunas repeticiones, el complemento se desactiva. | |
| Modificada | Alta (7.5) | 0.65% | — | Mattermost Server | 12/12/2023 | 17/6/2026 | Mattermost no logra validar el tipo de parámetro de solicitud del cuerpo "recordatorio", lo que permite a un atacante bloquear el complemento Playbook al actualizar el cuadro de diálogo de estado. | |
| Modificada | Media (5.3) | 0.43% | — | Mattermost Server | 12/12/2023 | 17/6/2026 | Mattermost no realiza comprobaciones de autorización en el endpoint /plugins/playbooks/api/v0/runs/add-to-timeline-dialog del complemento Playbooks, lo que permite a un atacante obtener información limitada sobre una publicación si conoce el ID de la publicación. | |
| Modificada | Alta (7.5) | 0.65% | — | Mattermost Server | 12/12/2023 | 17/6/2026 | Mattermost no verifica la longitud al configurar el título en una lista de verificación de ejecución en Playbooks, lo que permite a un atacante enviar una solicitud especialmente manipulada y bloquear el complemento de Playbooks. | |
| Modificada | Alta (8.8) | 0.31% | — | Mattermost Server | 12/12/2023 | 17/6/2026 | Mattermost no logra validar si se pasa una ruta relativa en /plugins/playbooks/api/v0/telemetry/run/ como ID de ejecución de telemetría, lo que permite a un atacante usar un payload de path traversal que apunta a un endpoint diferente que conduce a un ataque CSRF. | |
| Modificada | Media (5.3) | 0.53% | — | Mattermost Server | 6/12/2023 | 17/6/2026 | Mattermost agrupa llamadas en el endpoint /metrics por identificación e informar esa identificación en la respuesta. Dado que esta identificación es la ID del canal, el endpoint público /metrics revela los ID de los canales. | |
| Modificada | Crítica (9.8) | 0.64% | — | Mattermost Server | 6/12/2023 | 17/6/2026 | La aplicación web Mattermost no puede validar los parámetros de ruta en//channels/, lo que permite a un atacante realizar un path traversal del lado del cliente. | |
| Modificada | Media (5.4) | 0.37% | — | Perfmatters | 30/11/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Perfmatters permite almacenar XSS. Este problema afecta a Perfmatters: desde n/a antes de 2.2.0. | |
| Modificada | Media (6.1) | 0.41% | — | Perfmatters | 30/11/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Perfmatters permite XSS Reflejado. Este problema afecta a Perfmatters: desde n/a hasta 2.1.6. | |
| Modificada | Alta (8.8) | 0.24% | — | Perfmatters | 30/11/2023 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Perfmatters permite la Cross-Site Request Forgery. Este problema afecta a Perfmatters: desde n/a hasta 2.1.6. |